−25%

untuk Windows tahunan, hingga 31 Okt. Lihat paket

EQVPS
Mulai

Mengamankan agen AI self-hosted di VPS

26 Sep 2026 · 3 mnt baca · EQVPS Team

Aplikasi web klasik melakukan apa yang tertulis di kodenya. Agen AI melakukan apa yang tertulis di kodenya ditambah apa pun yang berhasil dibujukkan oleh teks yang ia baca. Beri ia shell, kunci API, dan anggaran, lepaskan ke internet terbuka, dan Anda telah membangun sesuatu yang baru: proses yang bisa dimanipulasi dengan rekayasa sosial. Solusinya bukan paranoia, melainkan kebiasaan lama sysadmin tentang hak minimal, diterapkan pada program yang sangat cerewet.

Kenali ancaman yang sebenarnya

Semua langkah di bawah ini membuat hal-hal tersebut lebih kecil kemungkinannya, atau lebih murah ketika terjadi.

1. Beri agen mesin dan pengguna sendiri

Jalankan agen yang mengeksekusi kode atau menjelajah web di VPS terpisah, bukan di samping database produksi Anda. Di mesin itu, jangan pernah sebagai root:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

Tanpa sudo, tanpa kunci SSH ke server lain, tanpa akses ke apa pun yang tidak ia butuhkan.

2. Kurung dengan sandbox systemd

systemd bisa memagari sebuah proses tanpa kontainer. Agen bisa membaca sistem tetapi hanya bisa menulis ke direktori kerjanya:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict membuat seluruh sistem file hanya-baca kecuali ReadWritePaths. MemoryMax mencegah satu tugas liar menjatuhkan server. Periksa hasilnya dengan systemd-analyze security agent: perintah ini memberi skor pada unit dan mencantumkan apa yang masih terbuka.

3. Anggap kunci pasti akan bocor

4. Batasi apa yang bisa ia beli

Jika agen bisa membelanjakan uang, batasnya harus berada di luar agen. Di EQVPS, agen memesan dan memperpanjang server dari saldo prabayar akun melalui server MCP atau REST API, jadi saldo adalah batas keras. Isi dengan jumlah yang siap Anda relakan hilang, bukan seluruh anggaran Anda. Beri agen akun sendiri jika ia tidak perlu melihat server Anda yang lain.

5. Tempatkan manusia sebelum tindakan yang tak bisa dibatalkan

Menghapus data, mengirim uang, push ke main, mengirim email ke pelanggan: lewatkan semua itu melalui langkah konfirmasi; pesan Telegram dengan tombol setujui sudah cukup. Alat hanya-baca boleh berjalan bebas; alat yang menulis harus mendapatkan kepercayaan perlahan-lahan.

6. Persempit jalur keluar (jika Anda bisa menerimanya)

Daftar izin lalu lintas keluar membuat penyelundupan rahasia jauh lebih sulit:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

Jujur saja, ini langkah yang paling sering ditinggalkan: agen yang menjelajah butuh HTTPS ke mana saja, dan dalam kasus itu daftar izin per port tidak banyak membantu. Langkah ini sepadan untuk agen yang hanya memanggil sekumpulan API tetap.

7. Simpan log dan jalan pulang

Catat setiap panggilan alat beserta argumennya. Ambil snapshot sebelum melepas agen ke hal baru: Managed Backups memberi Anda titik pemulihan harian plus snapshot sesuai permintaan, sehingga sore yang buruk hanya berujung pemulihan, bukan pembangunan ulang.

Kesimpulan yang jujur

Tidak satu pun dari langkah ini membuat agen aman untuk dipercaya secara buta. Langkah-langkah ini membuat kesalahan menjadi murah: agen yang disusupi di mesinnya sendiri, dengan penggunanya sendiri, saldo terbatas, dan kunci sempit, hanya bisa menimbulkan kerusakan kecil yang bisa dipulihkan. Itulah tujuan yang realistis. Mulailah dari dasar-dasar di mengamankan VPS baru, lalu tambahkan lapisan khusus agen di atas.

Pertanyaan umum

Apa risiko terbesar menjalankan agen AI di server?

Prompt injection: agen membaca teks yang tidak ia tulis (halaman web, email, komentar di issue) dan teks itu menyuruhnya melakukan sesuatu yang tidak pernah Anda minta, seperti mencetak variabel lingkungannya atau menjalankan perintah. Seluruh panduan ini membahas cara membatasi kerusakan ketika itu terjadi.

Apakah agen boleh berjalan sebagai root?

Tidak pernah. Beri ia pengguna sendiri tanpa hak istimewa dan tanpa sudo, lalu batasi tempat ia bisa menulis dengan sandbox systemd. Jika ia tertipu menjalankan perintah destruktif, ia hanya bisa merusak direktori kerjanya sendiri.

Bagaimana mencegah agen menghabiskan terlalu banyak uang?

Pakai batas keras yang berada di luar agen: batas pengeluaran pada kunci penyedia model Anda dan saldo prabayar untuk apa pun yang bisa ia beli. Di EQVPS, agen berbelanja dari saldo akun, jadi saldo itu sendirilah batas atasnya: isi dengan jumlah yang rela Anda relakan hilang, jangan lebih.

Bisakah prompt injection diblokir sepenuhnya?

Tidak: saat ini belum ada filter yang andal untuk itu. Yang berhasil adalah mengecilkan radius kerusakan: alat dengan hak minimal, konfirmasi manusia untuk tindakan destruktif atau berbayar, tanpa rahasia di konteks agen, dan log yang bisa Anda tinjau.

Apakah VPS terpisah untuk agen sepadan?

Ya, jika agen menjalankan kode atau menjelajah web. Mesin kecil khusus menjauhkannya dari database, proyek lain, dan kredensial Anda. Jika ia disusupi, Anda cukup membangun ulang satu server, bukan seluruh penyiapan Anda.

← Kembali ke blogLihat paket dan harga →

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.